Keycloak vulnerabilities
8 CVEs tracked
Keycloak is prominently featured in this reporting period due to multiple authorization bypass and privilege escalation flaws across its components. The primary themes involve improper permission checks in the admin API, group policy evaluation using names instead of unique identifiers (CVE-2026-18207, CVE-2026-18203), unauthorized organization linking (CVE-2026-18201), and time policy circumvention (CVE-2026-18572). Defenders should prioritize addressing permission check gaps, particularly CVE-2026-17059 in the role-users endpoint and CVE-2026-16102 in Dynamic Client Registration, by applying necessary patches and reviewing policy enforcement logic.
Azərbaycanca: Keycloak hesabat dövründə əsasən icazə yoxlaması (authorization bypass) və imtiyaz artırma (privilege escalation) zəiflikləri ilə diqqət çəkir. Müxtəlif komponentlərdə, o cümlədən admin API, qrup siyasətləri, müştəri qeydiyyatı və SAML brokerində kritik qüsurlar aşkarlanıb. Hesabatlarda əsas mövzular kimi qrup üzvlüyünün adla yoxlanması (CVE-2026-18207, CVE-2026-18203), icazəsiz təşkilat əlaqələndirməsi (CVE-2026-18201) və zaman siyasətindən yayınma (CVE-2026-18572) önə çıxır. Müdafiəçilər xüsusilə CVE-2026-17059 (rol istifadəçilərinin siyahılanması) və CVE-2026-16102 (DCR ilə daxili iddia yazılması) kimi icazə yoxlamasındakı boşluqlara diqqət yetirməli, müvafiq patch-ləri tətbiq etməlidirlər.
This vendor's CVEs8
This hub is built from skopnix's own reporting on Keycloak: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.